logo大杂烩
首页全部版块标签广场排行榜日常情报技术
© 2026 大杂烩
免责声明| 隐私保护
Built with NodeBBS v2.3.1
技术

Web-Check | 适用于任何网站的全面、按需开源情报

新手发布于 2 个月前•155 次浏览

买了一个域名,配好了服务器,上线了。

但很多人从来不知道:从外面看这个网站,它到底暴露了什么。DNS 记录、SSL 证书链、HTTP 安全头有没有配、DMARC/DKIM/SPF 是否设置正确、robots.txt 里有没有意外暴露的路径、服务器地理位置在哪……

这些信息不需要什么特殊工具,任何人都能查。问题是把这 30 多项检查手动跑一遍要开好几个网站,花好几个小时。

Web-Check 把这些全打包进了一个界面,输入域名,几十秒内返回全套结果。


先看产品界面

1.png

这是 Web-Check 扫描一个网站后的结果面板。每个检查项是一个独立的卡片,一眼能看清楚哪些正常、哪些有问题、哪些信息值得关注。

在线体验地址:web-check.xyz,不需要注册,不需要 API Key,直接输入域名开始扫。


能查什么

覆盖了 30 多项检查,按性质分几个方向:

网络基础

  • • ​IP 信息​:域名对应的 IP 地址、归属 ASN、ISP
  • • ​服务器位置​:IP 对应的物理位置,含地图定位、时区、运营商
  • • ​DNS 记录​:A、AAAA、MX、NS、CNAME、TXT 全类型记录
  • • ​**DNS 安全扩展(DNSSEC)**​:是否启用了防 DNS 欺骗的签名机制
  • • ​开放端口​:哪些端口在监听,对应什么服务
  • • ​关联域名​:同一服务器上还跑了哪些其他域名

安全配置

  • • ​SSL 证书链​:证书颁发机构、有效期、是否自签名
  • • ​TLS 密码套件​:用的是哪些加密算法,有没有已知脆弱的配置
  • • ​TLS 安全配置​:按照 Mozilla TLS Observatory 标准评估
  • • ​HTTP 安全头​:HSTS、CSP、X-Frame-Options、X-Content-Type-Options 是否都配了
  • • ​WAF 检测​:是否用了 WAF,用的是哪家

邮件安全

  • • ​SPF​:哪些服务器被授权可以发这个域名的邮件
  • • ​DKIM​:邮件内容是否经过签名
  • • ​DMARC​:未通过 SPF/DKIM 的邮件如何处理
  • • ​BIMI​:是否配置了品牌邮件图标

情报数据

  • • ​Whois 信息​:域名注册时间、到期时间、注册人联系方式
  • • ​爬虫规则 robots.txt​:有没有被刻意隐藏的路径
  • • ​网页技术栈​:基于 Wappalyzer 指纹识别用了哪些框架和服务
  • • ​Cookie 分析​:设置了哪些 Cookie,有没有安全属性缺失
  • • ​恶意软件/钓鱼检测​:是否出现在已知的威胁列表里
  • • ​全球流量排名​:基于 Tranco 数据集的流量排名
  • • ​Carbon 碳足迹估算​:服务器能耗和排放量估算
  • • ​Wayback 存档历史​:这个网站在互联网档案馆里有多少历史快照

几个实际有用的场景

排查自己网站的安全短板

HTTP 安全头是最容易被忽略的一块。很多开发者把网站上线之后,从来没有检查过 CSP 有没有配、HSTS 有没有开、X-Frame-Options 有没有设置。Web-Check 把这几项直接显示出来,缺什么一眼就看到了。

部署新服务前做一次快照

上线前扫一遍,记录一下当前的 TLS 配置、开放端口、DNS 记录,留作基准。有了基准,下次再扫,对比两次结果就能看出变化了什么——加了新服务、DNS 记录变了、证书快过期了。

检查邮件安全配置

SPF/DKIM/DMARC 配错是企业邮件被伪造和钓鱼攻击的主要原因之一。Web-Check 把这三项的实际 DNS 记录都拉出来展示,还能看到 DMARC 策略是 none(只收报告)还是 quarantine / reject(真正拦截)。


自部署:三行命令

不想用公共版本的,自己部署很简单。

Docker直接跑:

docker run -p 3000:3000 lissy93/web-check # 打开 http://localhost:3000

Netlify 和 Vercel 都有一键部署按钮,自己部署之后可以配几个可选 API Key 来解锁更多数据:

API Key解锁内容
GOOGLE_CLOUD_API_KEYLighthouse 质量指标
REACT_APP_SHODAN_API_KEYShodan 关联主机名
REACT_APP_WHO_API_KEY更完整的 Whois 记录
SECURITY_TRAILS_API_KEYIP 归属组织信息
URL_SCAN_API_KEYURLScan 附加情报

不配这些 Key 的话,核心功能照常运行,只是部分检查项的数据来源会用免费接口,信息量少一些。


和同类工具的对比

| | Web-Check | SecurityHeaders.com | Shodan | MXToolbox | | :--------------------------- | :----------------- | :-------------------- | :-------------- | :------------- | | 覆盖范围 | 30+ 项综合检查 | 主要 HTTP 安全头 | 开放端口/服务 | DNS/邮件安全 | | 界面 | ✅ 单页仪表盘 | 评分报告 | 搜索界面 | 工具集合 | | 需要注册 | ❌ | ❌ | 部分功能 | ❌ | | 可自部署 | ✅ Docker | ❌ | ❌ | ❌ | | 开源 | ✅ MIT | ❌ | ❌ | ❌ | | 邮件安全(DMARC/DKIM/SPF) | ✅ | ❌ | ❌ | ✅ | | SSL/TLS 详情 | ✅ | ✅ | ✅ | 部分 | | 技术栈识别 | ✅(Wappalyzer) | ❌ | 部分 | ❌ | | 碳足迹/存档历史 | ✅ | ❌ | ❌ | ❌ |

没有哪一个工具在每个维度上都是最深的——Shodan 的端口扫描比 Web-Check 细,MXToolbox 的邮件诊断比 Web-Check 更专业。Web-Check 的价值是覆盖面广,30 多项放在一个地方,不需要切换工具。


几个使用上的注意点

开放端口检测有延迟

端口扫描通常需要 10-30 秒,有时候结果会 timeout,刷新一次一般能解决。公共实例的扫描速度比自部署慢,是因为资源共享。

DNS 传播期间结果可能不准

刚修改了 DNS 记录,立即扫描结果可能还是旧的,因为 DNS 有 TTL 缓存。等传播完再扫更准。

Shodan 数据需要 API Key

关联主机名这个功能依赖 Shodan API,免费层有限制,配了 Key 之后每天有一定调用额度,超出需要付费。

公共实例对高频扫描有限流

Web-Check 的公共版本有速率限制,短时间内扫很多个域名会被暂时限制。批量场景建议自部署,去掉限制配置。


总结

Web-Check 不是专业渗透测试工具,它是一个防御侧的检查仪表盘——帮你快速了解一个网站从外部看起来长什么样,有哪些配置项缺失或者暴露了不必要的信息。

对于自己维护网站的开发者、做安全评估的团队、或者在做竞品研究的产品经理,这个工具都挺实用,上手几乎没有门槛。


​GitHub​:https://github.com/lissy93/web-check

请先登录后再发表评论

新头像框

新手

管理员
初来乍到
满月礼
初试啼声
抛砖引玉
坚持不懈
持之以恒
管理员认证

标签

Web-Check